什麼是加密貨幣交易所 API 以及應啟用哪些權限

By: WEEX|2026-08-20 03:00:00

加密貨幣交易所 API 是一組交易所向軟體開放的端點。它的作用很簡單:用程式碼行取代您的手動操作。獲取 K 線、檢查餘額、下限價單——在網頁介面上需要點擊四五次的操作,透過 API 變成了一個簡單的 HTTP 請求。

大多數文章到此為止。真正讓用戶感到困擾的是下一個問題,且很少得到直接的回答:您剛剛生成的金鑰實際上能做什麼,不能做什麼?如果權限模型設置錯誤,您就等於將明文憑證交給了第三方腳本,而您可能從未閱讀過其原始程式碼。

本文將探討四個方面——它是什麼、如何使用、如何調用以及是否安全。具體參數來自 WEEX 現貨 API 文檔(最後更新於 2026 年 4 月 14 日)。其他平台的形式類似但參數不同,因此在整合前請務必查看您所用交易所的最新文檔。

什麼是加密貨幣交易所 API?公共和私有端點

加密貨幣交易所 API 並非單一結構。它分為兩層,這種劃分決定了您是否需要金鑰以及您承擔的風險大小。

公共端點提供任何人都能看到的市場數據:最新成交價、24 小時最高價和最低價、K 線、訂單簿深度、支持的交易對完整列表。無需身份驗證——普通的 GET 請求即可返回數據。價格提醒腳本或回測數據集僅需這些,且絕不會觸及您的帳戶。

私有端點則與您的資金掛鉤:餘額、下單、撤單、成交歷史、帳單記錄。每個請求都必須攜帶簽名,伺服器在驗證通過後才會執行。

什麼是加密貨幣交易所 API 以及應啟用哪些權限

兩者的風險狀況不可同日而語。公共端點的最壞結果是觸發限流。而配置錯誤的私有端點的最壞結果是您的持倉發生變動。許多新手將「我想使用交易所 API」理解為「我需要交易權限」,但實際上大量的真實用例——投資組合儀表板、帳單同步、價格提醒——僅需唯讀權限即可完全滿足。

層級是否需要金鑰典型用途配置錯誤的代價
公共端點K 線、深度、成交、交易對配置觸發限流,HTTP 429
私有(唯讀)餘額、帳單、成交歷史數據洩露,持倉不受影響
私有(交易)下單、撤單、查詢掛單策略失控或金鑰洩露導致惡意下單

API Key、Secret Key 和 Passphrase:各自的作用是什麼

創建金鑰時會一次性獲得三個字串。它們各司其職,但人們經常將它們存放在一起,貼上錯誤,導致無法判斷鏈條中的哪個環節出了問題。

憑證角色可恢復性洩露後果
API Key識別碼,告知伺服器是哪個帳戶在發起請求在 API 管理頁面可見無法單獨簽名,但暴露了帳戶的存在
Secret Key用於生成簽名的私鑰否——必須創建新金鑰結合 API Key,可偽造有效請求
Passphrase用戶定義的短語,作為第二重驗證否,且無法編輯三者結合等於擁有帳戶級控制權

有兩個細節值得注意。WEEX 要求 Passphrase 僅限字母數字——不可包含特殊字元,這一限制在介面上顯示並不突出,是常見的整合失敗原因。此外,遺忘的 Passphrase 無法找回或修改;官方建議的修復方法是刪除舊金鑰並創建新金鑰。

實際操作建議:金鑰創建完成後,立即將其全部存入密碼管理器或環境變數檔案中。不要指望以後還能回來查看。

應該啟用哪些加密貨幣交易所 API 權限?

這是最值得記住的部分。

在 WEEX 上,一個帳戶最多可創建 10 個 API 金鑰組,每個組獨立配置。文檔(2026 年 4 月 14 日)列出了兩種權限類型:

權限允許的操作典型用途
唯讀 (Readonly)僅查詢端點——餘額、交易歷史。無交易操作資產監控、帳單同步、市場分析
現貨 (Spot)在現貨市場下單、撤單、查詢資產現貨量化機器人、自動再平衡

新金鑰預設設為唯讀。交易權限必須手動啟用,且兩種權限相互獨立——如果不勾選「現貨」,訂單將無法執行。

請注意表中缺失的內容:沒有提現權限。這是設計邊界,而非疏忽。API 事件中最具破壞性的類別——金鑰洩露、資金被直接轉走——在這裡的權限層沒有入口。被盜金鑰依然危險;攻擊者可能在流動性差的交易對中透過洗盤交易耗盡您的餘額,但最直接的帳戶清空路徑已被關閉。

需要明確的是:各交易所的規定不同。有些平台確實會發放帶有提現權限的金鑰。在任何地方創建金鑰之前,請查看權限核取方塊,確認是否包含「提現」。如果包含,除非您正在進行跨交易所自動化操作且非常清楚自己在做什麼,否則請務必關閉它。

還有一個幾乎沒人提到的參數,可能會浪費您半小時時間:新創建或修改的 API 金鑰通常需要約 15 分鐘才能在全球範圍內生效。如果創建金鑰後立即運行策略並收到權限錯誤,並不意味著您的程式碼有誤,可能只是金鑰尚未生效。

安全建議同樣直接:啟用 IP 白名單。一旦綁定,即使三個憑證全部洩露,從其他地址發起的請求也會被直接拒絕。對於在固定伺服器上運行的策略,這是最廉價且有效的保護措施。您可以從 WEEX API 頁面開始。

-- 價格

--
--
--

如何調用加密貨幣交易所 API:簽名與限流

理解權限後,剩下的就是工程問題。一個完整的私有請求大致如下。

第一步,構建簽名字串。 WEEX 將時間戳 + 大寫方法 + 請求路徑 + "?" + 查詢字串 + 請求體拼接,使用您的 Secret Key 進行 HMAC SHA256 運算,然後對結果進行 Base64 編碼。對於深度查詢,待簽名字串如下:

1591089508404GET/api/v3/market/depth?symbol=BTCUSDT&limit=20

當查詢字串為空(大多數 POST 請求)時,格式簡化為時間戳 + 方法 + 請求路徑 + 請求體。

第二步,設置請求頭。 API Key、簽名、時間戳和 Passphrase 放入各自的 ACCESS 請求頭中。時間戳以毫秒為單位,如果與伺服器時間偏差超過 30 秒,請求將被拒絕。這就是為什麼每個交易所文檔中的第一個端點都是「獲取伺服器時間」的原因。

第三步,注意大小寫和限流。 交易對參數區分大小寫且必須完全大寫——btcusdt 會直接報錯。在吞吐量方面:

操作限制
下單100 次 / 10 秒
撤單80 次 / 10 秒,或 200 次 / 分鐘
IP 權重500 權重 / 10 秒 / IP
WebSocket20 連接 / IP

違反上述任何限制都會返回 HTTP 429。限制是按端點獨立計算的,因此使用單一全域計數器來限流是錯誤的。

還有兩個陷阱:REST 適合按需查詢,但 WebSocket 是獲取即時市場數據的正確選擇;且 WebSocket 握手必須包含 User-Agent 請求頭(內容由您決定),否則防火牆會返回 403 錯誤——這種錯誤看起來完全不像缺少請求頭。完整的範例請參考官方 簽名參考

錯誤代碼分類:含義與排查

API 開發的大部分時間不是在寫邏輯,而是在讀錯誤。下表將錯誤映射到真實原因及解決方法。

錯誤含義操作建議
-1052 / 40014權限不足檢查是否已啟用「現貨」;若剛修改,等待 15 分鐘
40018IP 未在白名單將當前出口 IP 添加到綁定列表
40008時間戳過期同步本地時鐘,或先獲取伺服器時間
40012API Key 或 Passphrase 錯誤Passphrase 無法找回——通常意味著需重新創建金鑰
429請求過多按端點重寫限流邏輯,而非全域限流
-1054訂單不存在撤單時傳入了錯誤的訂單 ID
WebSocket 403缺少 User-Agent 請求頭添加該欄位;任何內容均可

注意:V1/V2 和 V3 使用不同的錯誤代碼方案(4xxxx 與 -10xx),因此在調試前請確認您調用的版本。WEEX 已聲明 V1/V2 即將棄用——新整合應針對 V3。此外需提前了解:TradingView 信號交易和 FIX API 目前不支持,因此依賴這兩者的設計需要尋找其他路徑。

加密貨幣交易所 API 安全嗎?五個易出問題的環節

「交易所 API 安全嗎」這個問題太籠統。協議本身——HMAC 簽名、時間戳驗證、IP 檢查——已經非常成熟。幾乎所有的失敗都是使用上的失敗。按發生頻率排序:

1. 將憑證交給不該給的人。 根本原因從來不是技術漏洞,而是社會工程學。虛假的「量化管理」和「跟單加速器」服務要求您貼上 API Key,然後透過洗盤交易將您的餘額耗盡。測試很簡單:任何要求您提供 Secret Key 的第三方都應預設視為敵對。合法的服務會要求您在他們的平台上綁定金鑰,而不是要求您將金鑰貼到聊天視窗中。

2. 跳過 IP 白名單。 如上所述,這是將洩露事件從災難降級為麻煩的唯一步驟。跳過它的常見理由是「我的 IP 是動態的」,但代價是整個帳戶的安全防線。

3. 硬編碼金鑰並推送到 GitHub。 掃描公共倉庫尋找憑證的機器人 24 小時運行;從提交到被利用的時間通常以分鐘計。請使用環境變數並將設定檔放入 .gitignore。

4. 授予遠超工作所需的權限。 一個僅需唯讀權限的投資組合儀表板如果啟用了「現貨」權限,就是在承擔不必要的風險。一個用途,一個金鑰,最小權限——10 個金鑰組足以進行合理的權限細分。

5. 編寫過於樂觀的錯誤處理邏輯。 這不涉及洩露,但會造成真金白銀的損失。在 429 錯誤後不重試、斷開連接後繼續下單而不核對持倉、將撤單失敗視為成功——這些缺陷在行情劇烈波動時會集中爆發,而這正是您最不希望程式出錯的時候。官方文檔將「確保程式碼包含健壯的錯誤處理邏輯」列入開發者注意事項是有原因的。

更有用的框架是:加密貨幣交易所 API 的風險結構與持有現貨完全不同。現貨損失來自市場。API 損失通常來自您自己——一個未檢查的返回值、一個未限流的迴圈,您的持倉可能在睡夢中被清空。這就是為什麼經驗豐富的操作員會先運行唯讀金鑰一週,確認數據流、錯誤路徑和警報都正常運行,然後才啟用交易權限。

使用首個金鑰前的三件事

回到最初的問題。加密貨幣交易所 API 是交易所向軟體暴露的介面,將手動點擊轉化為程式碼執行,從而實現市場數據和交易的自動化。

決定過程是否順利的關鍵在於三件事:

  1. 最小權限。 如果唯讀權限能解決問題,就不要啟用交易權限。一個用途,一個金鑰。
  2. IP 白名單是回報率最高的步驟。 當憑證洩露時,它是唯一能保護您的防線。
  3. 先運行唯讀,後運行交易。 在授予權限前驗證數據、錯誤和警報——這遠比事後補救便宜得多。

如果您想開始,WEEX API 準備指南涵蓋了金鑰創建和權限設置的全過程,而 API 常見問題頁面收集了限流規則和用戶最常遇到的錯誤。請先創建一個唯讀金鑰,並在進行任何其他操作之前,透過您的完整流水線運行市場數據端點,並參考 WEEX API 指南:設定、呼叫、權限與安全以獲取更多細節。

常見問題

1. 用一句話概括什麼是加密貨幣交易所 API?

它是交易所向軟體暴露的介面,允許程式碼獲取市場數據、檢查餘額以及下單或撤單——這是量化交易、跟單機器人和自動監控的技術基礎。

2. 使用交易所 API 需要懂程式設計嗎?

直接調用端點需要基本的程式設計技能,最常用的是 Python。許多第三方工具封裝了這些邏輯,您只需在他們的平台上綁定 API Key 即可——前提是該工具值得信賴,且從不要求您將 Secret Key 貼到聊天視窗中。

3. 如果 API Key 洩露,別人可以提走我的幣嗎?

這取決於平台是否提供提現權限。WEEX 現貨 API 文檔(2026 年 4 月 14 日)僅列出「唯讀」和「現貨」,沒有提現選項,因此洩露無法直接將資產轉出交易所——儘管攻擊者仍可能透過惡意訂單造成損失。其他交易所的權限設計不同,請務必核實。如果您認為金鑰已洩露,請立即刪除。

4. 如果我忘記了 Passphrase 怎麼辦?

它無法找回或修改。唯一的解決方法是刪除 API 金鑰並創建一個新的。WEEX 要求 Passphrase 必須是字母數字,且不能包含特殊字元。

5. 我的新 API 金鑰返回權限錯誤——是我配置錯了嗎?

不一定。新創建或修改的金鑰通常需要約 15 分鐘才能在全球生效,請等待後再試。如果問題依舊,請檢查是否已啟用交易權限,以及該交易對是否支持 API 訂單。

6. 我應該使用 REST 還是 WebSocket?

REST 用於按需調用——餘額、下單和撤單。WebSocket 用於即時數據——逐筆成交和深度更新。生產環境策略通常兩者結合:WebSocket 接收數據,REST 發送指令。

7. 我可以透過交易所 API 運行套利或高頻策略嗎?

技術上可以,但受限流約束。在 WEEX 現貨上,這意味著每 10 秒 100 個訂單和每 10 秒 500 個 IP 權重,且每個端點獨立計算。真正的高頻工作還必須考慮延遲、滑點和手續費結構,這些往往會消耗掉紙面上看起來可行的價差。

風險提示

加密資產價格波動劇烈,可能導致部分或全部資本損失。透過加密貨幣交易所 API 進行程式化交易在市場風險之上增加了額外風險:有缺陷的策略可能在無人看管的情況下加劇損失;網路中斷、限流拒絕或意外響應可能導致訂單狀態與實際持倉不同步;透過網路釣魚、暴露程式碼或不可信第三方洩露的 API 憑證可能導致惡意訂單損失,即使在未授權提現的情況下也是如此。合約和槓桿交易增加了清算風險,短暫的價格波動可能導致倉位全爆。請徹底測試策略,啟用 IP 白名單和最小權限,並僅投入您能承受損失的資金。本文僅供參考,不構成投資建議。

本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。

猜你喜歡

iconiconiconiconiconiconiconiconicon
客戶服務:@weikecs
商務合作:@weikecs
量化做市商合作:bd@weex.com